CaptiveCrunch: Storm-2945 атакует гостиничные сети через порталы авторизации

Операция CaptiveCrunch: Storm-2945 охотится на корпоративных путешественников через гостиничные Wi-Fi

С начала мая 2026 года специалисты Microsoft Threat Intelligence зафиксировали серию атак, нацеленных на глобальные гостиничные сети. За кампанией, получившей название CaptiveCrunch, стоит Storm-2945 — подгруппа известной российской кибергруппировки Midnight Blizzard. Злоумышленники перехватывают трафик на этапе авторизации в сети и перенаправляют жертв на собственную инфраструктуру, похищая учетные данные и разворачивая многофункциональное вредоносное ПО.

Захват captive portal как основной вектор

Атака начинается с манипуляции трафиком через captive portals — порталы, которые гостиницы используют для авторизации гостей в Wi-Fi. Вместо изолированных взломов отдельных точек доступа Storm-2945, по всей видимости, получила доступ к общей экосистеме таких порталов. Это позволяет кампании распространяться на множество отелей и курортов, а её главной целью становятся корпоративные путешественники, чьи учетные записи и конфиденциальные данные представляют особую ценность.

Для усиления эффекта группа активно применяет искусственный интеллект и проводит фишинговые рассылки, эксплуатирующие потоки аутентификации по коду устройства в Microsoft Entra ID. Пользователь, подключающийся к скомпрометированной сети, может получить обманный запрос аутентификации, который выглядит легитимным и побуждает перейти по ссылке злоумышленников.

Двойной удар: CornFlake и ChocoShell

Набор инструментов CaptiveCrunch включает несколько образцов вредоносного ПО, центральное место среди которых занимает CornFlake. Это троян удалённого доступа (RAT), написанный на Golang и целенаправленно атакующий системы Windows. Распространяется он под видом обновлений браузера или операционной системы, что значительно повышает шансы на запуск жертвой.

  • Скрытная установка. После запуска CornFlake регистрируется как Windows service, что делает его малозаметным для пользователя.
  • Механизмы закрепления. Используются Scheduled Tasks и Registry Run keys, чтобы вредоносная программа автоматически запускалась при старте системы и перезагружалась после попыток удаления.
  • Шпионские возможности. Оператор получает полную инвентаризацию системы, может собирать файлы и нажатия клавиш, вести аудио- и видеонаблюдение.

Есть также свидетельства попыток атаковать Android-устройства с применением аналогичных методов, что расширяет охват кампании на мобильных путешественников.

Дополняет арсенал ChocoShell — стиллер на базе PowerShell. Его задача — сбор файлов cookie сеансов браузера, сохранённых паролей и учётных данных Microsoft 365. ChocoShell умеет отключать защитные механизмы и использует несколько путей эксфильтрации информации, особенно эффективно действуя при наличии административных привилегий.

Единый центр управления FruitStone и фишинг с кодом устройства

Вся вредоносная инфраструктура и агенты управляются через C2-панель FruitStone. Она даёт операторам Storm-2945 возможность беспрепятственно контролировать ход кампании, рассылать команды на заражённые машины и извлекать собранные данные в реальном времени.

Фишинговые сценарии с кодом устройства построены на обмане: пользователь видит push-уведомление или запрос, имитирующий стандартную проверку безопасности, и одобряет его. После этого злоумышленник получает токен доступа и может беспрепятственно войти в учётную запись жертвы.

Рекомендации Microsoft: считать гостевые сети скомпрометированными

«Организациям следует исходить из того, что публичные гостевые сети уже скомпрометированы», — подчёркивают в Microsoft.

Для снижения угроз, подобных CaptiveCrunch, корпорация рекомендует внедрить комплекс мер:

  • Минимизация данных. Передавать при регистрации в гостевых сетях минимум информации и никогда не использовать повторно учётные данные, применяемые на ненадёжных платформах.
  • Многофакторная аутентификация (MFA). Включать MFA везде, где это возможно, чтобы перехваченные пароли сами по себе не давали доступа к ресурсам.
  • Обучение пользователей. Регулярно информировать сотрудников о схемах с обманными запросами аутентификации, особенно во время командировок.
  • Средства защиты. Microsoft Defender уже содержит специфические детекты для выявления и реагирования на активность, связанную со Storm-2945, и специалисты рекомендуют активировать соответствующие правила.

Кампания CaptiveCrunch наглядно показывает, что киберпреступники всё глубже интегрируются в цепочки доверия гостевых сервисов, а путешествующие сотрудники становятся для них приоритетной мишенью.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: